Если утекли персональные данные — компенсация и защита денег решаются разными путями: с оператора базы взыскивают моральный вред по части 2 статьи 24 закона 152-ФЗ, и в практике это тысячи рублей, а украденные мошенниками суммы возвращают через банк, полицию и отдельный иск. Оборотные штрафы до 500 млн рублей, о которых пишут с мая 2025 года, уходят в бюджет — пострадавшему из них не достаётся ни рубля. Поэтому порядок обратный привычному: сначала закрыть доступ к своим деньгам и кредитам, потом зафиксировать утечку доказательствами, которые примет суд, и только затем требовать компенсацию. Ниже — маршрут со сроками, реальные присуждённые суммы, каркас искового заявления и честный разбор ситуаций, где отказывают.
Коротко: если утекли персональные данные — компенсация и защита денег
Первое действие после инцидента — не поиск виноватого, а защита счетов. Пока вы выясняете, из какой базы ушли сведения о вас, по списку уже звонят. Порядок на первые сутки такой.
- Поставьте самозапрет на кредиты и займы через Госуслуги: бесплатно, с 1 марта 2025 года это доступно всем, с 1 сентября 2025 года — ещё и через МФЦ. Так закрывается главный денежный сценарий после утечки — чужой кредит на ваше имя.
- Закажите кредитную историю и проверьте, нет ли свежих заявок. Список бюро, где хранится ваша история, выдаёт центральный каталог кредитных историй.
- Смените пароли на почте, портале Госуслуг и в банковских приложениях, включите двухфакторное подтверждение входа. Почта — ключ ко всем остальным сервисам, и меняют её первой.
- Зафиксируйте утечку, пока база ещё доступна: скриншот публикации с адресом страницы и датой, письмо-уведомление компании, сообщение об инциденте. Без фиксации иск о компенсации рассыпается на первом заседании.
- Направьте запрос оператору — компании, у которой предположительно утекли ваши сведения, — по статье 14 закона 152-ФЗ. Срок ответа — 10 рабочих дней.
- Если деньги уже списаны или на вас оформлен кредит, уведомьте банк не позднее дня, следующего за днём, когда банк сообщил об операции, и подайте заявление в полицию. Возврат украденного и компенсация за утечку идут параллельно, а не по очереди.
Дальше маршрут разветвляется: претензия оператору, жалоба в Роскомнадзор, иск о компенсации морального вреда по месту вашего жительства. Каждый шаг разобран ниже — со сроками, суммами и честной оценкой шансов.
Оценить мой иск об утечке данных
Сколько реально платят за утечку персональных данных
Прямой ответ: компенсация морального вреда с оператора базы — это в практике от 1 000 до 5 000 рублей на человека, обзоры судебной практики дают среднюю величину около двух тысяч рублей. Требуют при этом обычно 100 000 и в такой сумме получают отказ.
Цифры, которые чаще всего вводят в заблуждение, стоит развести сразу. По инциденту с базой крупного сервиса доставки еды из двадцати рассмотренных исков компенсацию присудили тринадцати заявителям — по 5 000 рублей каждому вместо заявленных 100 000, семерым отказали полностью. В разборах практики встречаются присуждения и по 1 000 рублей при том же требовании в сто тысяч. Это не обесценивание вашей беды: суд компенсирует нравственные страдания от нарушения права на защиту сведений о себе, а не потерянные деньги и не риск будущих звонков.
Второе заблуждение — оборотные штрафы. С 30 мая 2025 года по закону 420-ФЗ от 30.11.2024 за утечку компаниям грозит от 3 до 15 млн рублей, а за повторную — от одного до трёх процентов совокупной годовой выручки, но не менее 20 и не более 500 млн. Эти суммы платятся в бюджет государства. Пострадавшим из штрафа не перечисляется ничего, доли в нём у вас нет, заявления «на часть штрафа» подавать некуда. Полезен штраф иначе: постановление о привлечении оператора к административной ответственности становится сильным доказательством в вашем гражданском иске — и именно ради него имеет смысл писать в Роскомнадзор.
Третье — сами украденные деньги. Если после утечки с карты сняли 300 тысяч или на вас оформили заём, эти суммы взыскиваются не с компании, из которой ушла база, а с того, кто их получил: с мошенника в уголовном деле, с получателя перевода в гражданском иске, иногда с банка — по отдельным основаниям. Смешивать два требования в одном иске к оператору — самая частая причина отказа целиком.
От утечки данных до пропавших денег: как работает цепочка
Прямой ответ: утечка сама по себе денег не забирает — она делает звонок мошенника убедительным. Схема почти всегда одна: база с фамилией, телефоном, адресом и историей покупок попадает в оборот, вам звонят и называют то, что «может знать только банк», и дальше вы сами подтверждаете перевод или подписываете кредит.
Масштаб понятен по официальным цифрам. По статистике Роскомнадзора за 2023 год зафиксировано 168 утечек и около 300 млн записей о россиянах, за 2024 год — 135 утечек баз и более 710 млн записей. По отраслевым оценкам, за 2025 год из российских компаний ушло 1,581 млрд записей — рост более чем на треть, а за первый квартал 2026 года в открытый доступ попало до 556 млн записей. Проще говоря, ваши сведения почти наверняка где-то есть, и вопрос лишь в том, в какой момент по ним позвонят.
Почему знание ваших данных не означает «звонит банк»
Собеседник называет ваши фамилию, отчество, последние четыре цифры карты, сумму вчерашней покупки — и мозг делает вывод: это точно банк. Вывод неверный. Всё перечисленное лежит в утёкших базах и продаётся пакетами. Правило простое: любой разговор о деньгах прекращается и продолжается вами по номеру с оборотной стороны карты. Развёрнутый разбор легенд — на странице о звонке от имени банка, ЦБ или полиции.
Кредит и заём на ваше имя после утечки
Второй ход схемы — оформление обязательства. Утёкшие паспортные сведения плюс перехваченный код дают заявку в микрофинансовую организацию, а взломанный аккаунт на портале — подтверждённую личность. Что делать с уже оформленным микрозаймом, разобрано отдельно: заём, оформленный на ваше имя. Если из-за утечки пострадал аккаунт на портале государственных услуг, начните со страницы о взломе Госуслуг — там маршрут восстановления доступа и проверки того, что успели оформить от вашего имени.
Первые сутки: как защитить деньги после утечки данных
Прямой ответ: в первые сутки решаются три задачи — закрыть кредитный канал, закрыть платёжный канал и закрыть доступ к учётным записям. Компенсация подождёт, деньги — нет.
Кредитный канал. Самозапрет на кредиты и займы оформляется через Госуслуги бесплатно и действует через центральный каталог кредитных историй; снимается он с двухдневным периодом охлаждения, поэтому мошенник не сможет снять запрет и тут же оформить заём. Подробности и подводные камни — на странице о самозапрете на кредиты. Сразу за запретом закажите отчёты: как их читать и что делать с чужими записями, описано в материале о том, как проверить кредитную историю.
Платёжный канал. Если утекли реквизиты карты или в выписке появились чужие операции, перевыпустите карту и подайте заявление в банк. Срок жёсткий: о несанкционированной операции банк нужно уведомить не позднее дня, следующего за днём, когда он сообщил вам о ней. Заявление банк рассматривает до 30 дней, по трансграничным операциям — до 60.
Учётные записи. Меняются в таком порядке: почта, портал государственных услуг, банковские приложения, маркетплейсы, всё остальное. Везде, где есть двухфакторное подтверждение, включите его. Отдельно проверьте, не настроена ли на почте пересылка писем на незнакомый адрес — типичный след после кражи логинов.
И одна привычка, которая экономит недели: заведите отдельную папку и складывайте туда всё — скриншоты, письма, номера обращений, детализацию звонков. Через полгода в суде вы не вспомните, какого числа позвонили из «службы безопасности», а папка вспомнит.
Как узнать об утечке данных и зафиксировать доказательство
Прямой ответ: узнать об утечке можно из уведомления самой компании, из публикаций об инциденте и через сервисы проверки по адресу почты или телефону, но для суда годится не любой из этих способов — и именно на доказывании чаще всего проигрывают.
Где искать след утечки
Начните с почты: операторы, признавшие инцидент, обычно рассылают уведомления, и такое письмо — готовое доказательство. Второй источник — публикации об инциденте у конкретной компании: если инцидент публичный, дата и объём базы известны. Третий — встроенные в браузеры и менеджеры паролей проверки скомпрометированных учётных записей, они показывают, в каком из инцидентов засветился ваш адрес. Четвёртый — специализированные проверочные боты и сервисы: они дают быстрый ответ, но именно к ним у судов больше всего вопросов.
Что примет суд, а что нет
Слабое доказательство — отчёт проверочного бота. В практике 2024–2026 годов суд отказал в иске к крупной медицинской лаборатории именно потому, что истец не доказал связь утёкших сведений с этим оператором: отчёта бота и публикаций суду не хватило, хотя компанию ранее уже привлекали к административной ответственности. Дело шло около полутора лет и закончилось ничем.
Сильные доказательства выстраиваются в другом порядке. Первое — скриншот открытой публикации базы с видимым адресом страницы, датой и вашими сведениями в кадре; такой скриншот суды принимали, когда ответчик не смог его опровергнуть. Второе — нотариальный протокол осмотра страницы: дороже, но снимает спор о подлинности. Третье — письменный ответ самого оператора на ваш запрос: он привязывает конкретные сведения к конкретной компании. Четвёртое — постановление о привлечении оператора к административной ответственности.
Фиксируйте быстро. Публикации удаляют, ссылки умирают, база уходит в закрытые продажи — и через месяц доказывать становится нечем. Скриншот делайте полноэкранный, с адресной строкой и часами, а рядом сохраняйте текстовую копию страницы.
Запрос оператору и досудебная претензия
Прямой ответ: запрос по статье 14 закона 152-ФЗ — единственный законный способ заставить компанию письменно подтвердить, что она обрабатывала именно ваши сведения; срок ответа — 10 рабочих дней с возможным продлением не более чем на 5 рабочих дней с мотивированным уведомлением.
Что требовать в запросе
Формулируйте три пункта. Первый — подтверждение факта обработки сведений о вас с перечнем: что именно хранит оператор. Второй — правовые основания и цели обработки, сроки хранения. Третий — сведения об инциденте: происходила ли утечка, уведомлялся ли Роскомнадзор, какие меры приняты. Запрос отправляйте на юридический адрес заказным письмом с описью и дублируйте на официальную почту компании из её политики обработки персональных данных.
Ответ работает на вас в любом варианте. Признают обработку — вы получили привязку сведений к оператору. Промолчат или откажут — это самостоятельное нарушение, о котором вы сообщаете в Роскомнадзор, и суд смотрит на него как на характеристику ответчика.
Претензия: когда компания платит сама
После ответа направьте досудебную претензию: опишите инцидент, приложите доказательства, назовите сумму компенсации морального вреда и дайте разумный срок — десять или четырнадцать дней. Требовать миллион смысла нет, а вот сумма в пределах реальной практики иногда закрывает вопрос без суда: компаниям дешевле выплатить пять тысяч, чем ходить на заседания. Претензия не обязательна по закону для этой категории споров, но она показывает суду, что вы пытались урегулировать конфликт, и это учитывается при оценке поведения сторон.
Жалоба в Роскомнадзор: что она даёт и чего не даёт
Прямой ответ: Роскомнадзор проводит проверку, выдаёт предписание и составляет протокол, но денег вам не присуждает — компенсацию взыскивает только суд. Срок рассмотрения жалобы — 30 дней с момента регистрации, с возможным продлением ещё на 30 дней при письменном уведомлении.
Подать жалобу можно тремя способами: через общественную электронную приёмную на сайте ведомства, заказным письмом или лично в территориальном управлении по вашему региону в двух экземплярах, один из которых остаётся у вас с отметкой о приёме. В тексте укажите оператора, обстоятельства утечки, какие ваши сведения попали в открытый доступ, приложите скриншоты и переписку.
Что вы получаете на выходе. Во-первых, официальный ответ с оценкой ситуации — сам по себе документ для суда. Во-вторых, при подтверждении нарушения — административное дело против оператора; с 28 декабря 2025 года по закону 508-ФЗ такие дела снова рассматривают мировые судьи, а с 30 мая по 27 декабря 2025 года их разбирали арбитражные суды. В-третьих, косвенное давление: компания, получившая протокол, охотнее договаривается по претензии.
Чего жалоба не даёт: возврата украденных денег, аннулирования кредита, удаления базы из сети и компенсации лично вам. Роскомнадзор — надзорный орган, а не касса выплат. Если параллельно с утечкой вы потеряли деньги, жалоба в надзор не заменяет заявления в банк и полицию, а идёт рядом с ними.
Иск о компенсации морального вреда: маршрут по шагам
Прямой ответ: ответчик — оператор персональных данных, основание — часть 2 статьи 24 закона 152-ФЗ, суд — районный по вашему выбору, в том числе по месту вашего жительства согласно пункту 6.1 статьи 29 Гражданского процессуального кодекса. Доказывать размер убытков не нужно: достаточно факта нарушения ваших прав как субъекта.
Шаг 1. Определите ответчика
Ответчик — юридическое лицо, которое собирало ваши сведения: интернет-магазин, лаборатория, сервис доставки, оператор связи, страховая. Не подрядчик по хостингу и не «неизвестные лица». Реквизиты берутся из открытых сведений о компании и из её политики на сайте — там же обычно указан адрес для юридически значимых сообщений. Ошибка с ответчиком означает отказ по существу и потерянные месяцы.
Шаг 2. Соберите доказательственный пакет
В пакет входят: доказательство утечки (скриншот, протокол осмотра, уведомление компании), доказательство того, что вы передавали сведения этому оператору (договор, чек, аккаунт, ответ на запрос по статье 14), доказательство последствий (детализация звонков с незнакомых номеров, спам-сообщения, заявление в полицию, справки о лечении при обострении на нервной почве). Последний блок — то, что превращает сухой факт в размер компенсации.
Шаг 3. Составьте исковое заявление
Требование одно: компенсация морального вреда. Сумму заявляйте обоснованно: разъяснения Пленума Верховного Суда о компенсации морального вреда чётких критериев размера не содержат, оценка носит оценочный характер, суд учитывает степень вины нарушителя, характер страданий и иные обстоятельства. Каркас заявления — ниже в этой статье. Госпошлина по неимущественному требованию гражданина уплачивается в фиксированном размере, актуальную сумму уточните на сайте суда перед подачей.
Шаг 4. Подайте иск и следите за сроками
Подача — через канцелярию суда, почтой или в электронном виде через систему подачи документов. Копия иска с приложениями заранее направляется ответчику, квитанция об отправке прикладывается к заявлению. Реальные сроки не радуют: в практике 2024–2026 годов от подачи такого иска до мотивированного решения проходило до полутора лет, и это без апелляции.
Шаг 5. Заседание и что говорить
Готовьтесь к двум доводам ответчика: «утечки не было» и «связь ваших сведений с нашей базой не доказана». Против первого работают публикации, уведомления и постановление надзора. Против второго — ответ оператора по вашему запросу и документы вашего сотрудничества с компанией. Держитесь заявленного предмета: как только в речи появляются украденные мошенниками деньги, суд напоминает, что это другой иск и другой ответчик.
Убытки и моральный вред: два разных требования
Прямой ответ: моральный вред взыскивается по факту нарушения ваших прав, размер потерь доказывать не нужно; убытки по статье 15 Гражданского кодекса требуют доказать нарушение, размер потерь и причинно-следственную связь — и связь рвётся почти всегда.
Наглядный пример из практики последних лет: суд отказал женщине во взыскании 2,5 млн рублей с оператора связи после звонков мошенников. Логика решения такая: непосредственной причиной ущерба стали действия злоумышленников и решения самой потерпевшей, которая после разговоров оформила кредиты, сняла и перевела деньги, а действия оператора связи причиной этих переводов признаны не были.
Отсюда практический вывод. К оператору базы идите за компенсацией морального вреда — это выигрываемое требование с небольшой суммой. За украденными деньгами идите по другому маршруту: заявление в банк, заявление в полицию, а после установления получателя — гражданский иск к нему. Попытка получить всё сразу с компании, потерявшей базу, обычно заканчивается полным отказом, включая ту часть, которую вы бы выиграли отдельно.
Есть ситуации-исключения, где убытки с оператора реальны: например, если утечка произошла из-за прямых действий сотрудника компании, и это установлено приговором. Тогда связь между поведением оператора и вашими потерями подтверждена документом, а не рассуждением.
Утечка данных как аргумент в споре с банком
Прямой ответ: утечка у стороннего оператора не делает банк ответственным за перевод, но усиливает вашу позицию, если банк не увидел явно нетипичной операции и не остановил её.
Разграничение простое. Магазин, лаборатория или сервис доставки, потерявшие базу, отвечают за нарушение правил работы с персональной информацией. Банк отвечает за исполнение платежа: с 25 июля 2024 года по закону 369-ФЗ он обязан проверять переводы по базе Банка России о мошеннических счетах, применять двухдневный период охлаждения к подозрительным операциям, а если пропустил перевод на счёт из базы регулятора — вернуть деньги в течение 30 дней после вашего заявления.
Как утечка помогает в заявлении банку. Она объясняет, откуда у звонившего ваши сведения, и снимает подозрение, что вы сами передали реквизиты. Она подтверждает, что операция была совершена под воздействием обмана, а не по вашей воле. Она даёт хронологию: публикация базы, звонки с незнакомых номеров, потом перевод. В заявлении так и пишите: сведения обо мне находились в открытом доступе с такой-то даты, звонивший назвал их дословно, что и убедило меня в подлинности разговора.
Чего утечка не даёт: она не отменяет вашего подтверждения операции кодом и не превращает добровольный перевод в несанкционированный автоматически. Если кредит оформлен под влиянием разговора, маршрут разбирается отдельно — на странице о кредите под влиянием мошенников.
Коллективный иск: когда он возможен и почему часто не срабатывает
Прямой ответ: групповое производство по части 5 статьи 244.20 Гражданского процессуального кодекса возможно при участии не менее двадцати членов группы, общем ответчике, однородных правах, схожих обстоятельствах и одинаковом способе защиты; присоединиться письменным заявлением можно до перехода суда к судебным прениям.
На бумаге механизм выглядит идеально для утечек: ответчик один, обстоятельства у всех одинаковые, требование тоже. На практике самый известный спор о базе сервиса доставки пошёл иначе: суд не разрешил рассматривать дело как групповое и отклонил ходатайство о присоединении более семисот человек. Иски рассматривались по отдельности, и результат у людей с одинаковыми обстоятельствами получился разным — кому-то присудили по пять тысяч, кому-то отказали.
Что это значит для вас. Первое: не ждите, пока кто-то соберёт группу, — сроки идут, доказательства исчезают. Второе: если группа всё же формируется, присоединение почти ничего не стоит и не мешает вам подать самостоятельный иск, пока суд не принял решение о групповом производстве. Третье: практическая польза объединения не в процессуальной форме, а в общем доказательственном пакете — совместно собранные скриншоты, переписка с оператором и ответы надзора работают на каждого участника.
Отдельная разновидность коллективной активности — сборы «в пользу пострадавших от утечки», которые появляются в соцсетях после громких инцидентов. Часть из них — обычное мошенничество на сочувствии; как отличить настоящий сбор от фальшивого и что делать, если вы уже перевели, разобрано на странице о фальшивых благотворительных сборах.
Штрафы операторам в 2025–2026: почему пострадавшему не достаётся ничего
Прямой ответ: с 30 мая 2025 года статья 13.11 Кодекса об административных правонарушениях содержит отдельные составы за утечку — от 3 до 5 млн рублей при компрометации сведений от тысячи до десяти тысяч человек, от 5 до 10 млн при десяти тысячах — ста тысячах, от 10 до 15 млн свыше ста тысяч, столько же за специальные категории сведений и от 15 до 20 млн за биометрию. Все эти деньги — доход бюджета.
Отдельно наказывается сокрытие инцидента. По части 3.1 статьи 21 закона 152-ФЗ оператор обязан уведомить Роскомнадзор об утечке в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов; в практике 2024–2026 годов суды подтвердили обязательность обоих этапов и оставили в силе штраф за нарушение порядка уведомления. За несвоевременное уведомление статья 13.11 предусматривает для юридических лиц от 1 до 3 млн рублей, для должностных лиц — от 400 до 800 тысяч.
Реальность мягче обещаний. Почтовому оператору за базу в 26 млн строк назначили 150 тысяч рублей по нормам, действовавшим до 30 мая 2025 года. Онлайн-школе, потерявшей сотни тысяч записей, — 400 тысяч с учётом статуса микропредприятия. Инвестиционной платформе примерно с семьюдесятью тысячами клиентов — предупреждение вместо штрафа. Штраф крупному перевозчику за базу почти в 17 млн строк апелляция отменила из-за недоказанности вины при кибератаке. В практике 2024–2026 годов компании, у которой похитили базу менее чем на тысячу человек, штраф заменили предупреждением: она сообщила об инциденте в течение суток, нарушение было первым, вреда жизни и здоровью не наступило. Оборотный штраф тоже снижается, если у оператора нет отягчающих обстоятельств и вложения в информационную безопасность за три года составили не менее одной десятой процента выручки.
Внесудебные компенсации через Госуслуги: чего ждать
Законопроект о выплатах пострадавшим от утечек через портал государственных услуг принят Государственной думой в первом чтении в январе 2024 года. Модель обсуждалась удобная: заявка через портал без суда и без подтверждения принадлежности сведений, 20 рабочих дней компании на расчёт выплаты, 20 рабочих дней заявителю на согласие или отказ, а при согласии более восьмидесяти процентов обратившихся — выплата за 5 рабочих дней. Сведений о принятии закона во втором чтении на август 2026 года нет: механизм не работает, рассчитывать на него нельзя, единственный путь к компенсации остаётся судебным.
Уголовный трек: статья 272.1 Уголовного кодекса
Прямой ответ: с 11 декабря 2024 года незаконные сбор, хранение, использование и передача компьютерной информации с персональными данными — самостоятельное преступление; по части 1 наказание доходит до четырёх лет лишения свободы либо штрафа до 300 тысяч рублей, и за первые полгода применения возбуждено около шестисот уголовных дел.
Кого привлекают: сотрудников, выгружающих базы с рабочих мест, продавцов баз, администраторов ресурсов для «пробива» людей по фамилии или номеру телефона. Норма появилась вместе с оборотными штрафами — законодатель закрывал и корпоративный, и личный контур ответственности.
Что это даёт вам. Заявление подаётся в отдел полиции или через сайт ведомства: опишите, какие ваши сведения оказались в обороте, где вы их обнаружили, приложите скриншоты. Если по факту утечки возбуждено дело и вас признают потерпевшим, в уголовном процессе можно заявить гражданский иск, а материалы дела становятся доказательством для гражданского спора с оператором. Отдельно подаётся заявление о самом хищении денег — по статьям 159, 159.3 или 159.6 Уголовного кодекса, и это другое заявление с другим предметом.
Честная оговорка: практика по статье 272.1 идёт в основном против исполнителей, а не против компаний, потерявших базу. Ждать, что уголовное дело автоматически принесёт вам выплату, не стоит — но статус потерпевшего заметно укрепляет позицию в гражданском суде.
Куда идти в вашей ситуации: сводная таблица
| Ситуация | Куда идти первым | Контрольный срок | Честная оценка шансов |
|---|---|---|---|
| Сведения о вас опубликованы, звонков и потерь пока нет | Запрос оператору, затем иск о компенсации | Ответ оператора — 10 рабочих дней | Средние: 1 000–5 000 рублей при доказанной связи с оператором |
| Компания сама уведомила вас об утечке | Претензия оператору, затем иск | Претензия — 10–14 дней | Выше среднего: уведомление подтверждает факт |
| Утечка есть, но связь с конкретной компанией недоказуема | Жалоба в Роскомнадзор | Рассмотрение — 30 дней, продление ещё на 30 | Низкие для иска, средние для проверки оператора |
| Мошенники списали деньги с карты | Банк, затем полиция | Уведомление банка — не позднее следующего дня | Зависят от того, подтверждали ли вы операцию |
| После утечки оформлен кредит или заём | Кредитор, полиция, Банк России | Заявление — сразу, ответ банка до 30 дней | Средние при быстром заявлении о непричастности |
| Оператор скрыл утечку и не ответил на запрос | Роскомнадзор и иск одновременно | 24 и 72 часа — сроки оператора перед надзором | Выше среднего: молчание работает против ответчика |
Таблица — ориентир, а не приговор. Исход решают два обстоятельства: сумели ли вы привязать утёкшие сведения к конкретному оператору и как быстро зафиксировали доказательства.
Каркас искового заявления о компенсации
Ниже — скелет документа. Квадратные скобки замените своими сведениями, остальной текст менять не нужно. Подавать можно в районный суд по месту вашего жительства.
В [наименование районного суда] по месту жительства истца Истец: [ФИО], адрес: [адрес], телефон: [телефон] Ответчик: [полное наименование организации], адрес: [юридический адрес], ИНН: [ИНН]
Исковое заявление о компенсации морального вреда, причинённого нарушением законодательства о персональных данных
Я являюсь субъектом персональных данных. [Дата] я передал(а) ответчику свои персональные данные в связи с [заключением договора / регистрацией на сайте / получением услуги], а именно: [перечень: фамилия, имя, отчество, номер телефона, адрес электронной почты, адрес доставки, иное].
[Дата] мне стало известно, что база клиентов ответчика оказалась в открытом доступе. Факт утечки подтверждается: [скриншот публикации с адресом страницы от [дата] / уведомление ответчика от [дата] / ответ ответчика на мой запрос от [дата] / постановление о привлечении ответчика к административной ответственности].
Ответчик как оператор персональных данных обязан обеспечивать их защиту и не допускать неправомерного доступа к ним. Обязанность нарушена: сведения обо мне стали доступны неограниченному кругу лиц без моего согласия.
После утечки мне поступают звонки и сообщения от неизвестных лиц, называющих мои паспортные и контактные сведения, что подтверждается [детализация соединений за [период] / скриншоты сообщений]. Я испытываю беспокойство за сохранность своих денежных средств и вынужден(а) был(а) принимать защитные меры: [смена паролей, самозапрет на кредиты, перевыпуск карты].
В силу части 2 статьи 24 Федерального закона от 27.07.2006 № 152-ФЗ моральный вред, причинённый субъекту персональных данных вследствие нарушения его прав и правил обработки персональных данных, подлежит возмещению. Возмещение морального вреда производится независимо от возмещения имущественного вреда.
На основании изложенного прошу: взыскать с ответчика в мою пользу компенсацию морального вреда в размере [сумма] рублей, а также расходы по уплате государственной пошлины.
Приложения: копия иска для ответчика с приложениями и квитанция об отправке; документ об уплате государственной пошлины; доказательства моего обращения к ответчику; доказательства утечки; копия запроса ответчику и ответа на него; копия жалобы в Роскомнадзор и ответа на неё; детализация звонков.
Дата: [дата]. Подпись: [ФИО].
Тот же каркас с заменой шапки и просительной части работает как досудебная претензия: вместо «прошу взыскать» пишите «прошу в десятидневный срок выплатить компенсацию морального вреда в размере [сумма] рублей» и указывайте реквизиты счёта.
Отписки операторов и ошибки, из-за которых отказывают
Прямой ответ: три ответа компании закрывают почти все обращения пострадавших, и на каждый есть короткий контраргумент; при этом больше исков разбивается не об отписки, а о собственные ошибки истца.
«Утечки не было, информация не подтвердилась». Просите письменный ответ с этой формулировкой и подавайте жалобу в Роскомнадзор — если утечка была, а оператор её отрицал, к нарушению правил обработки добавляется несоблюдение порядка уведомления надзора. Отрицание в письме потом плохо смотрится рядом с постановлением о привлечении к ответственности.
«Ваши персональные данные могли утечь откуда угодно». Отвечайте перечнем: у ответчика были такие-то сведения в такой-то комбинации, и именно эта комбинация опубликована. Комбинация — ваш главный аргумент: адрес доставки вместе с кодом домофона и суммой заказа не мог появиться у случайного оператора.
«Мы пострадали от кибератаки, вины компании нет». Для административного дела довод иногда срабатывает, для гражданского иска — гораздо реже: обязанность защищать клиентские базы лежит на операторе независимо от того, кто его атаковал.
Теперь ошибки истцов. Иск не к тому лицу — к площадке-агрегатору вместо продавца или к «неустановленным лицам». Ставка на отчёт проверочного бота как на единственное доказательство. Попытка взыскать с оператора все украденные мошенниками деньги — суд отказывает целиком. Требование в сто тысяч без единого довода о характере страданий. И самая обидная — промедление: база исчезла из открытого доступа, скриншот не сделан, доказывать нечего.
Типичные ситуации из практики
Истории обезличены: имена, города и детали изменены, суммы и сроки соответствуют обращениям читателей 2024–2026 годов.
Ситуация первая: уведомление компании превратилось в компенсацию
Читательница получила от интернет-магазина письмо: произошёл инцидент, в открытый доступ попали фамилии, телефоны и адреса доставки покупателей. Через неделю начались звонки с незнакомых номеров — собеседники называли её адрес и последний заказ, представлялись службой доставки и просили продиктовать код из сообщения. Денег она не потеряла: разговор прекратила, коды не называла.
Дальше она действовала по порядку. Сохранила письмо магазина, сделала скриншоты публикаций об инциденте с адресами страниц, заказала у оператора связи детализацию за месяц — тридцать одно входящее с незнакомых номеров. Направила запрос по статье 14 закона 152-ФЗ, получила ответ с перечнем хранившихся сведений. Затем претензия на 15 000 рублей — отказ со ссылкой на отсутствие вины. Иск подала в районный суд по месту жительства, требование снизила до 20 000 рублей с расчётом. Суд взыскал 5 000 рублей и госпошлину. От письма магазина до решения прошло около девяти месяцев.
Что сработало: письмо самой компании и ответ на запрос — вместе они закрыли вопрос «а точно ли данные утекли у ответчика», на котором проигрывает большинство истцов.
Ситуация вторая: утечка, звонок и заём на 90 тысяч
Мужчина обнаружил в кредитной истории заём на 90 000 рублей, оформленный на его паспорт через микрофинансовый сервис. За две недели до этого ему звонили якобы из банка, называли паспортные сведения дословно и просили подтвердить «отмену подозрительной заявки». Код он тогда назвал.
Маршрут получился двухколейным. По деньгам: заявление о непричастности кредитору с требованием копии договора, заявление в полицию по статье 159 Уголовного кодекса, жалоба в Банк России, самозапрет на кредиты и оспаривание записи в кредитной истории — заём в итоге аннулировали после возбуждения уголовного дела, на это ушло около пяти месяцев. По утечке: он выяснил, что за месяц до звонка публиковалась база сервиса, где он оставлял паспортные сведения, зафиксировал публикацию скриншотом, пожаловался в Роскомнадзор и подал отдельный иск о компенсации морального вреда. Суд присудил 3 000 рублей.
Что сработало: разделение требований. Что не сработало: первоначальная попытка взыскать с оператора базы все 90 000 — в этой части иск пришлось уточнять, потому что причинную связь между публикацией базы и подписанным договором суд не усмотрел.
Комментарий редакции
Наша редакционная оценка по этой теме сдержанная, и это оценка по обращениям читателей, а не статистика регулятора. Иск о компенсации морального вреда к оператору выигрывается чаще, чем проигрывается, — но выигрыш измеряется тысячами рублей, а не сотнями тысяч, и держится он целиком на одном: доказали ли вы, что утекли именно ваши сведения и именно у этого ответчика. Две ошибки мы видим постоянно. Первая — надежда на оборотные штрафы: они идут государству, и никакого «распределения между пострадавшими» закон не предусматривает. Вторая — попытка взыскать с компании, потерявшей базу, деньги, которые забрали мошенники: такие иски разваливаются на причинной связи, а вместе с ними теряется и выигрышная часть. Практический совет: в первые сутки занимайтесь не компенсацией, а самозапретом, кредитной историей и сменой доступов — это дороже любой выплаты. Если не понимаете, к кому предъявлять требование и хватит ли ваших доказательств, опишите ситуацию через форму первичного запроса: разбор дистанционный, по всей России, бесплатный и ни к чему не обязывающий; возврата денег мы не обещаем и обещать не можем.
Комментарий проверен модерацией сайта.
Разобрать мои шансы на компенсацию
Честные шансы: когда компенсацию за утечку персональных данных не получить
Шансы высокие в одной ситуации: компания сама признала инцидент, у вас есть её уведомление или ответ на запрос, а ваши сведения в опубликованной базе видны в скриншоте. Здесь спор идёт уже не о факте, а о сумме, и сумма будет скромной.
Шансы средние, когда утечка публична и подтверждена надзором, но прямой привязки к вам нет — вы восстанавливаете её договором, чеком или аккаунтом. Исход зависит от полноты пакета и от того, насколько убедительно вы опишете последствия: звонки, сообщения, необходимость перевыпускать карту и ставить запреты.
Шансы низкие в четырёх случаях. Первый: единственное доказательство — отчёт проверочного сервиса, который показывает вашу почту в некой утечке без указания источника. Второй: база давно удалена, скриншотов нет, оператор всё отрицает. Третий: вы требуете с оператора украденные деньги — тут отказ почти предопределён. Четвёртый: сведения оказались в сети из открытых источников, которые вы публиковали сами.
И отдельно о том, чего не будет ни при каком раскладе. Не будет доли от административного штрафа. Не будет автоматической выплаты через портал государственных услуг — механизм не принят. Не будет удаления вашей информации из сети по решению суда: удалить копии, разошедшиеся по десяткам ресурсов, физически невозможно, и суды это понимают. Реалистичная цель — небольшая компенсация, зафиксированное нарушение оператора и, главное, закрытые каналы доступа к вашим деньгам.
Экономика вопроса тоже честная. Иск на пять тысяч рублей не окупает платного юриста, и это нормально: такие дела ведут самостоятельно по образцу, тратя время, а не деньги. Юрист оправдан, когда к инциденту добавились реальные потери — кредит, списание, спор с банком, потому что там суммы другого порядка.
Если ваша ситуация другая
Эта страница — про утечку персональных данных и денежные последствия для гражданина. Соседние ситуации разобраны отдельно:
- на вас оформили кредит или заём после звонка — маршрут на странице о кредите под влиянием мошенников и в материале о займе на ваше имя;
- взломан аккаунт на портале государственных услуг — восстановление доступа и проверка следов описаны на странице о взломе Госуслуг;
- вы хотите закрыть кредитный канал заранее — порядок на странице о самозапрете на кредиты и в материале о том, как проверить кредитную историю;
- после утечки вам звонили от имени банка, регулятора или полиции — разбор легенд на странице о звонке с ложными полномочиями;
- вы перевели деньги на «помощь пострадавшим» — что делать дальше, описано в материале о фальшивых благотворительных сборах;
- вы в Беларуси: обращение к оператору разобрано на странице о защите персональных данных и доступе, а спорная операция по карте — в материале о споре по карте.
Если не уверены, с какой страницы начать, откройте структуру сайта и выберите свою ситуацию по первому признаку — потеряны деньги или пока только сведения о вас.